Уразливість у плагіні SVG Support для WordPress дозволяє зберігати шкідливі скрипти

Плагін SVG Support до 2.5.10 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження доступу.
CVE-2024-10222CVSS 6.4CMS

Уразливість у плагіні SVG Support для WordPress дозволяє зберігати шкідливі скрипти

Плагін SVG Support до 2.5.10 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
36.32%
Активно використовується
немає в KEV
Продукт
svg support

Що відомо

Плагін SVG Support для WordPress у версіях до 2.5.10 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при відкритті SVG-файлу.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами автора або адміністратора впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів та порушення цілісності вебсторінок. Це підвищує ризик фішингових атак, викрадення сесій та інших шкідливих дій, що негативно впливає на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SVG Support від розробника benbodhi та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів лише для довірених користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки